Поиск по сайту

telegram

Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!

Как настроить базовые правила фаервола в MikroTik RouterOS

В прошлой статье мы установили MikroTik RouterOS на VPS-сервер. В этом материале мы продолжим настройку и разберём, как задать базовые правила фаервола, которые помогут оптимизировать работу системы. Также настроим время, чтобы RouterOS корректно синхронизировал время, что важно для журналирования, мониторинга и стабильной работы сетевых сервисов.

Правильная настройка фаервола (межсетевого экрана) — основа сетевой безопасности. В этом материале мы разберём правила фильтрации пакетов в MikroTik, объясним их назначение и расскажем, как они помогают защитить устройство и всю сеть.

Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.

Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.

Основные принципы работы фаервола в MikroTik

Защита сети начинается с правильно настроенного фаервола. В этом материале мы разберём правила фильтрации, извлечённые из конфигурации MikroTik, и объясним, зачем они нужны.

MikroTik использует механизм цепочек правил (chains) для обработки сетевых пакетов. Основные цепочки:

  • input — отвечает за фильтрацию трафика, который направлен на сам роутер. Используется для защиты интерфейсов управления, VPN-сервисов и других служб.
  • forward — обрабатывает пакеты, проходящие через роутер. Влияет на фильтрацию трафика между внутренними и внешними сетями.
  • output — применяется к пакетам, которые исходят от самого роутера. Обычно не используется для классической защиты, но может быть полезен в отдельных случаях (например, для ограничения исходящего трафика).

Правило 1. Разрешение установленных и связанных соединений

Давайте приступим к настройке правил фаервола.

  1. Открываем WinBox и переходим в меню IP → Firewall.
  2. Перед нами откроется окно управления правилами фильтрации трафика.
  3. В чистой установке MikroTik CHR фаервол по умолчанию отсутствует, и его настройка выполняется индивидуально под каждую сеть.

Теперь разберёмся, как правильно настроить первое правило — Разрешение установленных и связанных соединений.

Во вкладке Filter Rules, нажимаемте кнопку + (добавить новое правило)

Как мы можем видеть, в поле Chain отображаются основные цепочки фаервола: input, forward, output

Для нашего первого правила мы выбрали цепочку input, поскольку оно касается трафика, поступающего непосредственно на MikroTik.

В окне Filter Rules выбираем Chain → input. Активируем Connection State и ставим галочки напротив:

  • established (уже установленное соединение).
  • related (связанные соединения).
  • untracked (неотслеживаемые соединения).

Нажимаем ОК для сохранения.

Как мы можем видеть, правило добавилось в список правил фаервола.

Теперь давайте детально разберём, что именно мы настроили и для чего это нужно.

🔹 Что делает это правило? 🔹

Оно разрешает входящий трафик, который:

  • Уже является частью установленного соединения (established).
  • Является связанным с предыдущими соединениями (related).
  • Не отслеживается в connection tracking (untracked).

🔹 Зачем это правило нужно? 🔹

Уменьшение нагрузки на firewall

  • MikroTik не проверяет заново трафик, который уже прошёл установку соединения.

Обеспечение корректной работы сервисов

  • Например, если не разрешить related, то некоторые протоколы (FTP, SIP) могут работать некорректно.

Безопасность

  • Такое правило позволяет проходить только доверенному трафику (ответы на запросы) и не даёт хакерам просто так обратиться к роутеру.

🔹 Пример работы 🔹

  1. Вы открыли сайт в браузере (инициировали исходящее соединение).
  2. Ответы от сервера (веб-страница, картинки) относятся к established, поэтому это правило разрешает их.
  3. Дополнительные соединения (например, FTP-соединение) могут быть related, и также будут разрешены.

Это правило является одним из базовых и обычно располагается в начале списка firewall-правил. Оно значительно уменьшает нагрузку на маршрутизатор, так как пропускает трафик, который уже был разрешен ранее, не заставляя его проходить через дополнительные проверки.

Правило 2. Блокировка некорректных пакетов

Переходим к настройке второго правила — Блокировка некорректных пакетов.

Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.

В поле Chain выбираем input, так как правило применяется к трафику, поступающему на сам роутер. Затем в разделе Connection State ставим галочку напротив invalid.

После этого переходим во вкладку Action, выбираем drop (отбросить пакеты) и нажимаем ОК для сохранения.

🔹 Что делает это правило? 🔹

Оно запрещает (отбрасывает) все входящие пакеты, которые:

  • Не принадлежат никакому установленному соединению.
  • Имеют ошибки или повреждены.
  • Могут быть частью сетевых атак (сканирование портов, DoS, фрагментированные атаки и т. д.).

🔹 Зачем это правило нужно? 🔹

Фильтрация нежелательного трафика

  • invalid - пакеты могут быть результатом ошибок или атак. Их лучше сразу блокировать.

Защита от DoS-атак и сканирования портов

  • Хакеры часто используют invalid - пакеты для изучения сети или перегрузки роутера.

Снижение нагрузки на процессор

  • MikroTik не будет тратить ресурсы на обработку некорректного трафика.

🔹 Пример работы 🔹

  1. Кто-то отправляет на роутер TCP-пакет без установленного соединения. Это может быть попытка сканирования портов или сбойный пакет.
  2. Firewall проверяет состояние пакета. Если он invalid, то правило срабатывает.
  3. Пакет отбрасывается без ответа.

Это правило важно для безопасности и обычно ставится в начале или после правил accept для established/related/untracked. Оно помогает избавиться от мусорного трафика и потенциальных атак.

Правило 3. Разрешение ICMP (ping)

Переходим к настройке третьего правила — Разрешение ICMP (ping).

Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.

В поле Chain выбираем input. В поле Protocol указываем icmp (отвечает за ping и диагностику сети), а в поле In. Interface выбираем ether1 — входящий интерфейс, обычно это WAN.

После этого нажимаем ОК, чтобы сохранить правило.

Примечание: У многих облачных провайдеров используется дополнительная защита сети. В этом случае на ICMP-запросы (ping) может отвечать не ваш сервер с MikroTik RouterOS, а промежуточное оборудование провайдера. Это означает, что даже если вы разрешите ICMP в фаерволе, ваш сервер может не отвечать на пинг, так как обработка запросов происходит на уровне инфраструктуры хостинга.

🔹 Что делает это правило? 🔹

Оно разрешает входящие ICMP-запросы (например, ping) на роутер, если они приходят через интерфейс ether1.

🔹 Зачем это правило нужно? 🔹

Позволяет проверять доступность роутера снаружи

  • Например, если это WAN, то можно пинговать роутер из интернета (если провайдер позволяет).

Облегчает диагностику сети

  • Позволяет отправлять ICMP-запросы, получать ответы и анализировать маршрут трафика (traceroute).

Может быть полезно для работы некоторых сервисов

  • Например, некоторые облачные сервисы или мониторинговые системы (Zabbix, PRTG) используют ping для проверки состояния сети.

🔹 Потенциальные риски 🔹

  1. Если роутер отвечает на ICMP-запросы из интернета, это может использоваться злоумышленниками для сканирования сети.
  2. В случае DoS-атаки типа Ping Flood роутер может перегружаться ICMP-запросами.

Это правило разрешает ping и другие ICMP-запросы на роутер через интерфейс ether1. Оно полезно для диагностики, но может представлять угрозу безопасности, если злоумышленник будет использовать его для атак. Рекомендуется ограничивать частоту ICMP-запросов или разрешать его только для доверенных сетей.

Правило 4. Разрешение доступа к WinBox только для определённых IP

Переходим к настройке четвертого правила — Разрешение доступа к WinBox только для определённых IP.

Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.

В поле Chain выбираем input. В поле Protocol указываем 6 (tcp), а в поле Dst. Port8291, который используется для подключения к WinBox.

Затем переходим во вкладку Advanced и в поле Src. Address List вводим название списка — в нашем случае AllowWinBox. Нажимаем ОК для сохранения.

Важно: Если вы настраиваете фаервол с нуля, когда в системе нет никаких правил, то можно следовать предложенной последовательности. Однако, если у вас уже есть запрещающие правила, стоит сначала добавить свой IP в разрешающий список, а затем сохранять изменения.

В отличие от обычных маршрутизаторов, MikroTik RouterOS на сервере (CHR/VPS) имеет VNC-консоль, через которую можно восстановить доступ. Однако, если вы работаете с физическим роутером, где такой возможности нет, будьте особенно осторожны при добавлении запрещающих правил, чтобы случайно не заблокировать себе удалённый доступ.

После этого в окне настроек Firewall переходим во вкладку Address Lists и нажимаем +, чтобы добавить новый список.

В открывшемся окне Firewall Address List в поле Name выбираем AllowWinBox, а в поле Address указываем IP-адрес, с которого разрешено подключение. У меня это белый IP, поэтому я ввожу 178.150.9.81. После этого нажимаем ОК.

🔹 Что делает это правило? 🔹

Оно разрешает доступ к WinBox (порт 8291) только для доверенных IP-адресов, указанных в списке AllowWinBox.

🔹 Зачем это правило нужно? 🔹

Обеспечение безопасности

  • WinBox — мощный инструмент управления, и злоумышленники часто сканируют его порт (8291) в интернете.
  • Открытие WinBox для всех IP опасно! Этот список (AllowWinBox) ограничивает доступ только для определённых устройств.

Контроль удалённого управления

  • Можно разрешить доступ к WinBox только с определённых офисных IP-адресов или через VPN.

Гибкость управления

  • При необходимости можно легко добавлять и удалять IP-адреса из списка AllowWinBox

🔹 Пример возможной атаки без этого правила 🔹

  1. Если оставить порт 8291 открытым для всех, злоумышленник может:
  • Сканировать сеть и найти ваш MikroTik.
  • Использовать брютфорс (перебор паролей).
  • Эксплуатировать уязвимости старых версий WinBox.
  1. Если разрешить доступ только из списка AllowWinBox, то:
  • Случайные хакеры не смогут подключиться.
  • Даже если ваш пароль слабый, атака с постороннего IP невозможна.

Это правило грамотно ограничивает доступ к WinBox, разрешая его только для определённых IP-адресов. Это очень важный шаг в защите MikroTik, так как WinBox часто становится целью атак.

Правило 5. Блокировка всех остальных входящих соединений

Переходим к настройке пятого правила — Блокировка всех остальных входящих соединений.

Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.

В поле Chain выбираем input. Затем в разделе In. Interface выбираем ether1.

После этого переходим во вкладку Action, выбираем drop (отбросить пакеты) и нажимаем ОК для сохранения.

🔹 Что делает это правило? 🔹

Данное правило блокирует любой входящий трафик, который приходит через интерфейс ether1 (обычно WAN).

Важно! Это правило не затрагивает трафик, проходящий через роутер (например, от локальной сети в интернет). Оно только блокирует доступ к самому MikroTik с внешнего интерфейса.

🔹 Что делает это правило? 🔹

Защита от атак из интернета

  • WAN-интерфейс (ether1) — это открытая сеть, к которой подключён интернет-провайдер.
  • Оставленный без защиты MikroTik может стать мишенью для хакеров и автоматических сканеров, проверяющих открытые порты.

Предотвращение несанкционированного доступа

  • Без этого правила злоумышленник может попытаться подключиться к SSH, WinBox, Telnet или HTTP-интерфейсу роутера.
  • Если злоумышленник подберёт пароль или найдёт уязвимость, он получит полный доступ к устройству.

Уменьшение нагрузки на процессор роутера

  • Блокируя ненужный трафик сразу на входе, роутер не тратит ресурсы на его обработку.

Скрытие сетевой инфраструктуры

  • Если кто-то попытается просканировать вашу сеть (nmap, Shodan), он не увидит MikroTik в ответах, так как он просто отбрасывает пакеты.

Правило 6: Port Knocking (Стук в порты) — скрытая аутентификация доступа

Переходим к настройке шестого правила — Port Knocking или Стук в порты.

На самом деле, мы создадим сразу два связанных правила, которые будут работать по принципу двухэтапной аутентификации для доступа к WinBox или другим сервисам.

Добавляем первое правило

Во вкладке Filter Rules, снова нажимаем кнопку +, чтобы добавить новое правило.

В появившемся окне устанавливаем следующие параметры:

  • В поле Chain выбираем input, так как правило применяется к трафику, поступающему на сам роутер.
  • В поле Protocol указываем 6 (tcp), так как сканирование портов в основном выполняется по TCP.
  • В поле Dst. Port прописываем 2010 (можно выбрать другой порт по вашему усмотрению).

Теперь переходим во вкладку Action и:

  • В поле Action выбираем add src to address list (добавить IP в список).
  • В поле Address List указываем Stage1 (временный список).
  • В поле Timeout ставим 10s (IP останется в этом списке 10 секунд).
  • Нажимаем ОК для сохранения.

Добавляем второе правило

Снова во вкладке Filter Rules, нажимаем кнопку +, чтобы добавить ещё одно правило.

В появившемся окне устанавливаем следующие параметры:

  • В поле Chain выбираем input.
  • В поле Protocol указываем 6 (tcp).
  • В поле Dst. Port прописываем 2025 (можно выбрать другой порт).

Теперь переходим во вкладку Advanced:

  • В поле Src. Address List выбираем Stage1 (то есть правило сработает только если IP был добавлен в список Stage1 на первом шаге).

Переходим во вкладку Action и:

  • В поле Action снова выбираем add src to address list.
  • В поле Address List указываем AllowWinBox (основной список с разрешёнными IP).
  • В поле Timeout ставим 10m (IP останется в списке 10 минут).
  • Нажимаем ОК.

Учитываем порядок правил

Теперь нам нужно поднять оба новых правила выше запрещающего правила, так как MikroTik выполняет правила последовательноот верхнего к нижнему. Если оставить их ниже запретов, они просто не сработают.

Поднимаем.

Теперь защита от сканирования портов настроена. Давайте разберём, как она работает и почему она эффективна.

🔹 Как работает Port Knocking? 🔹

Эта схема реализует двухэтапную аутентификацию перед тем, как дать доступ к важным сервисам, например, WinBox (порт 8291). Она не даёт злоумышленнику сразу увидеть открытые порты и подключиться к роутеру.

🔹 Как срабатывают правила? 🔹

Первый этап — проверочный порт

  • Когда кто-то пытается подключиться к порту 2010, его IP-адрес добавляется в список Stage1 на 10 секунд.
  • Если в течение 10 секунд этот же IP не предпримет дальнейших действий, он удаляется из списка.

Второй этап — подтверждающий порт

  • Если тот же IP в течение 10 секунд подключается к порту 2025, он попадает в список AllowWinBox на 10 минут.
  • Теперь этот IP может подключаться к WinBox (если отдельно разрешён доступ по AllowWinBox).

Финальная защита

  • Если IP не прошёл двухэтапную проверку, он не сможет увидеть WinBox или другие критически важные порты.

🔹 Почему эта схема эффективна?🔹

Скрывает важные сервисы

  • Порт 8291 не виден при обычном сканировании, а значит, боты и злоумышленники не смогут его атаковать.

Защищает от брутфорса и автоматизированных атак

  • Хакер не сможет сразу подобрать пароль к WinBox, потому что он вообще не увидит его открытому.

Простота настройки и использования

  • Не требует сложных конфигураций, достаточно просто "постучаться" в нужные порты перед подключением.

Доступ для администратора

Администратор знает, что сначала надо подключиться к 2010, а затем к 2025.

Для этого открываем браузер и вводим IP-адрес MikroTik с указанием вашего порта:

  1. 77.228.150.130:2010 – первый этап аутентификации.
  2. 77.228.150.130:2025 – второй этап подтверждения.

После этого администратор получает доступ и может подключаться к WinBox обычным способом.

Важно: Если последовательность будет нарушена или между действиями пройдёт больше времени, чем указано в Timeout, доступ к WinBox не будет открыт, и процесс придётся повторить.

Настройка времени на MikroTik

После того как мы настроили базовые правила фаервола, важно установить правильное время на MikroTik, чтобы логи, расписания и синхронизация работали корректно.

  1. Отображение времени в WinBox

Сначала добавим отображение времени в интерфейсе WinBox.

  • Кликните правой кнопкой мыши в верхней панели WinBox.
  • Поочерёдно включите Add Time и Add Date.

Теперь в правом верхнем углу появится текущее время и дата.

Если дата отображается правильно, но время неверное, переходим к настройке.

  1. Настройка часового пояса
  • Перейдите в System → Clock.
  • В поле Time Zone Name смените manual на ваш регион. В моём случае это Europe/Moscow.
  • Нажмите Apply.

Теперь часовой пояс установлен корректно, например, +3 для Москвы.

  1. Проверка и настройка DNS

Чтобы время синхронизировалось правильно, важно, чтобы MikroTik имел доступ к DNS-серверам.

  • Перейдите в IP → DNS.
  • Проверьте, есть ли заданные DNS-серверы.

Если DNS не указан, пропишите, например, Cloudflare (1.1.1.1) или Google DNS (8.8.8.8), либо оба сразу. Я лично укажу оба. Чтобы прописать второй DNS, нажмите стрелочку вниз.

Также ставим галочку Allow Remote Request, чтобы MikroTik мог работать как DNS-резолвер для локальной сети. Это позволяет роутеру обрабатывать DNS-запросы от подключённых устройств и ускоряет их обработку за счёт кеширования.

  • Нажмите Apply, затем ОК.
  1. Включение синхронизации времени (NTP/SNTP Client)

Теперь настроим автоматическую синхронизацию времени с серверами NTP.

Перейдите в System → SNTP Client.

  • Включите SNTP, поставив галочку напротив Enabled.
  • В поле Primary NTP Server укажите сервер time.windows.com.
  • В поле Secondary NTP Server укажите time.nist.gov (или другой надёжный сервер). Чтобы добавить второй сервер, нажмите стрелку вниз и введите значение.
  • Нажмите ОК, чтобы сохранить настройки.

Теперь MikroTik будет автоматически синхронизировать время, и оно всегда будет точным.

Заключение

Настройка базовых правил фаервола и корректного времени на MikroTik RouterOS — это важный этап в обеспечении безопасности и стабильной работы сети. Мы разобрали шесть ключевых правил, которые защищают роутер от атак, ограничивают доступ к административным интерфейсам и обеспечивают фильтрацию трафика. Эти меры помогают минимизировать риски взлома, сканирования портов и несанкционированного доступа.

После настройки фаервола мы также синхронизировали время, что критично для работы журналов событий, VPN-подключений и автоматических правил. Без точного времени некоторые сервисы могут работать некорректно, а анализ логов будет затруднён. Теперь MikroTik автоматически получает актуальное время с NTP-серверов, что гарантирует стабильную работу сети.

Эти базовые настройки являются отправной точкой для защиты устройства. В дальнейшем можно дополнительно улучшить безопасность, используя VPN-доступ для администрирования, ограничение по странам и защиту от DDoS-атак. Но даже эти шесть правил и правильное время уже обеспечивают надёжную и безопасную работу MikroTik в любой сети.

Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как установить MikroTik RouterOS на VPS сервер.

Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!

Комментарии (4)

This comment was minimized by the moderator on the site

Прочитал продолжение первой статьи одни из самых понятных статей, автор молодец что объясняет что зачем делает, подавляющее большинство пишет только "поставьте галочку здесь", а что зачем и почему не объясняет, спасибо, но жаль что похоже...

Прочитал продолжение первой статьи одни из самых понятных статей, автор молодец что объясняет что зачем делает, подавляющее большинство пишет только "поставьте галочку здесь", а что зачем и почему не объясняет, спасибо, но жаль что похоже продолжение про туннели не будет ((

Подробнее
  Bandicoot
This comment was minimized by the moderator on the site

Бегло. Нет защиты, ну или я пропустил, 53 порта. Порткнок настраивается в два правила с любым количеством портов.

  Qwert
This comment was minimized by the moderator on the site

Если не затруднит - приведите пример как именно вы предлагаете в 2 правила настроить PortKnock
В статье приведен нормально закрытый вариант фаервола,для всего трафика пришедшего из внешнего мира (in interface - Ether1) т.е...

Если не затруднит - приведите пример как именно вы предлагаете в 2 правила настроить PortKnock
В статье приведен нормально закрытый вариант фаервола,для всего трафика пришедшего из внешнего мира (in interface - Ether1) т.е внутренние сервисы которые используют порты не описанные как разрешенные в цепочке Input (в явном виде) - они запрещены последним правилом drop в цепочке input.
Т.е обращение извне со стороны Ether1 на порт 53 не найдя разрешения будет отработано правилом Drop и отброшено.
Дополнительно закрывать 53 порт отдельно нет смысла будет просто дополнительная нагрузка на работу CPU роутера для обработки лишнего правила. (Да вы увидите тех, кто ломился к Вам за DNS или хотел использовать Вас для DNS Amplification Attack - но знание этих адресов сделает ли Вас счастливее ... сомневаюсь)

В иной ситуации когда нет закрывающего правила для всего трафика - нужно озаботится о блокировке доступа к внутренним сервисам Микротик из сети интернет - и в такой конструкции такое правило может появиться и там должен фигурировать не только DNS 53 порт.
Я так думаю

Подробнее
  Павел
This comment was minimized by the moderator on the site

Спасибо большое. Очень информативно.

  skobanev
Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

0 Значки
Вложения (0 / 5)
Поделитесь своим местоположением